Nemoteca
Bloque

El responsable y el encargado del tratamiento

19 preguntas · en 2 colecciones

Los capítulos I y II del título V de la Ley Orgánica 3/2018: las obligaciones generales del responsable y del encargado, la corresponsabilidad, los representantes de quienes no están establecidos en la Unión Europea, el registro de las actividades de tratamiento, el bloqueo de los datos y el encargado del tratamiento.

Así son sus preguntas

Resueltas, y cada una con la cita literal que la justifica, para que compruebes la respuesta por tu cuenta. Ésta es una pequeña muestra de las 19 preguntas que contiene en total.

Según la Ley Orgánica 3/2018, cuando finaliza la prestación de los servicios del encargado, ¿quién decide si los datos se destruyen, se devuelven al responsable o se entregan a un nuevo encargado?

  • El encargado, según el estado en que se encuentren los datos
  • La autoridad de protección de datos, a petición de una de las partes
  • El delegado de protección de datos del encargado del tratamiento
  • El responsable del tratamiento, al que el encargado presta el servicio

El destino de los datos al acabar el encargo lo decide el responsable, que es quien determina los fines del tratamiento: el encargado solo trata los datos por su cuenta. No interviene la autoridad de control, y el delegado asesora y supervisa, pero no decide el destino de los datos.

El responsable del tratamiento determinará si, cuando finalice la prestación de los servicios del encargado, los datos personales deben ser destruidos, devueltos al responsable o entregados, en su caso, a un nuevo encargado.
Ley Orgánica 3/2018, de 5 de diciembre

Según la Ley Orgánica 3/2018, ¿para qué pueden ponerse a disposición los datos que están bloqueados?

  • Para que el afectado los consulte de nuevo si lo pide
  • Para exigir posibles responsabilidades derivadas del tratamiento
  • Para fines estadísticos o de investigación científica
  • Para reutilizarlos si el afectado vuelve a darse de alta como cliente

Bloquear es identificar y reservar los datos para impedir su tratamiento, incluida su visualización, con una sola excepción: ponerlos a disposición de jueces y tribunales, del Ministerio Fiscal o de las Administraciones competentes, en particular las autoridades de protección de datos, para exigir posibles responsabilidades derivadas del tratamiento. Los datos bloqueados no pueden tratarse para ninguna otra finalidad, tampoco estadística ni para reactivar una relación con el afectado.

excepto para la puesta a disposición de los datos a los jueces y tribunales, el Ministerio Fiscal o las Administraciones Públicas competentes, en particular de las autoridades de protección de datos, para la exigencia de posibles responsabilidades derivadas del tratamiento
Ley Orgánica 3/2018, de 5 de diciembre

Según la Ley Orgánica 3/2018, ¿quién puede fijar excepciones a la obligación de bloquear los datos?

  • La Agencia y las autoridades autonómicas, en sus respectivas competencias
  • El propio responsable, cuando bloquear los datos le resulte costoso
  • El Gobierno, mediante real decreto aprobado en Consejo de Ministros
  • El delegado de protección de datos de cada responsable del tratamiento

Las excepciones las fijan la Agencia Española de Protección de Datos y las autoridades autonómicas, cada una en su ámbito, cuando conservar los datos, aun bloqueados, pudiera generar un riesgo elevado para los afectados (por su naturaleza o por ser muchísimos) o un coste desproporcionado para el responsable. Ese coste es un motivo que valora la autoridad, no una decisión que el responsable pueda tomar por su cuenta; ni el Gobierno ni el delegado aparecen en este precepto.

La Agencia Española de Protección de Datos y las autoridades autonómicas de protección de datos, dentro del ámbito de sus respectivas competencias, podrán fijar excepciones a la obligación de bloqueo
Ley Orgánica 3/2018, de 5 de diciembre

La Ley Orgánica 3/2018 considera responsable, y no encargado, a quien en su propio nombre y sin que conste que actúa por cuenta de otro establece relaciones con los afectados, aunque haya un contrato de encargo. ¿A qué encargos no se aplica esta regla?

  • A los que se pacten por un plazo inferior a un año desde su firma
  • A los hechos en el marco de la contratación del sector público
  • A los que se refieran a tratamientos de categorías especiales
  • A los que se hayan comunicado antes a la autoridad de control

La regla mira a cómo actúa el prestador frente a los afectados y no a lo que dice el contrato, pero la propia ley la exceptúa en los encargos de tratamiento efectuados en el marco de la legislación de contratación del sector público. La duración del encargo, el tipo de datos o una comunicación previa a la autoridad no cambian nada.

Esta previsión no será aplicable a los encargos de tratamiento efectuados en el marco de la legislación de contratación del sector público.
Ley Orgánica 3/2018, de 5 de diciembre

Entre los supuestos de mayor riesgo que responsables y encargados han de tener en cuenta al adoptar sus medidas, la Ley Orgánica 3/2018 incluye el tratamiento de datos de grupos en situación de especial vulnerabilidad. ¿Qué grupos nombra en particular?

  • Las personas mayores de sesenta y cinco años y las personas extranjeras
  • Los empleados públicos y los pacientes
  • Los consumidores y los usuarios de servicios
  • Los menores de edad y las personas con discapacidad

La ley señala como supuesto de mayor riesgo el tratamiento de datos de afectados en situación de especial vulnerabilidad y nombra en particular a dos grupos: los menores de edad y las personas con discapacidad. Los demás grupos de las opciones no aparecen nombrados en el precepto; que un responsable los considere de riesgo por otras razones es posible, porque la lista termina con una cláusula abierta, pero no son los que la ley destaca.

Cuando se lleve a cabo el tratamiento de datos de grupos de afectados en situación de especial vulnerabilidad y, en particular, de menores de edad y personas con discapacidad.
Ley Orgánica 3/2018, de 5 de diciembre

Según la Ley Orgánica 3/2018, ¿qué tienen que hacer con su inventario de actividades de tratamiento los sujetos que enumera su artículo 77.1?

  • Remitirlo cada año a la Agencia Española de Protección de Datos
  • Hacerlo público, de forma accesible por medios electrónicos
  • Conservarlo a disposición de la autoridad, sin publicarlo
  • Publicarlo en el boletín oficial cada vez que se modifique

El registro de actividades de un responsable privado es un documento interno que se pone a disposición de la autoridad si lo pide; para los sujetos del art. 77.1 —las Administraciones públicas, los órganos constitucionales y jurisdiccionales y los demás que enumera— la ley va más allá y exige un inventario público, accesible por medios electrónicos. No prevé remitirlo cada año a la Agencia ni publicarlo en un boletín oficial con cada cambio.

harán público un inventario de sus actividades de tratamiento accesible por medios electrónicos
Ley Orgánica 3/2018, de 5 de diciembre

Al terminar un encargo de tratamiento, una ley obliga a conservar los datos que manejaba el encargado. Según la Ley Orgánica 3/2018, ¿qué hay que hacer con ellos?

  • Conservarlos el encargado, que es quien los tenía, mientras dure esa obligación
  • Devolverlos al responsable, que garantiza su conservación
  • Entregarlos a la autoridad de control, que se encarga de custodiarlos
  • Entregarlos al archivo público que resulte competente

Cuando una previsión legal obliga a conservarlos, la destrucción no procede: los datos se devuelven al responsable, que garantiza su conservación mientras dure esa obligación. La ley no deja esa conservación en manos del encargado, y ni la autoridad de control ni un archivo público asumen la custodia por este motivo.

No procederá la destrucción de los datos cuando exista una previsión legal que obligue a su conservación, en cuyo caso deberán ser devueltos al responsable, que garantizará su conservación mientras tal obligación persista.
Ley Orgánica 3/2018, de 5 de diciembre

Según la Ley Orgánica 3/2018, ¿puede el encargado del tratamiento conservar los datos una vez terminada su relación con el responsable?

  • No, porque solo el responsable puede conservar los datos
  • Sí, bloqueados, durante un plazo máximo de cinco años
  • Sí, para sus propios fines, si el responsable no se opone
  • Sí, bloqueados, mientras puedan derivarse responsabilidades

La ley permite al encargado guardar los datos, debidamente bloqueados, en tanto puedan derivarse responsabilidades de su relación con el responsable: le sirven para defenderse. El límite no es un plazo fijo, sino que esas responsabilidades puedan exigirse; y bloqueados quiere decir que no puede usarlos, tampoco para sus propios fines aunque el responsable no se oponga.

El encargado del tratamiento podrá conservar, debidamente bloqueados, los datos en tanto pudieran derivarse responsabilidades de su relación con el responsable del tratamiento.
Ley Orgánica 3/2018, de 5 de diciembre

Según la Ley Orgánica 3/2018, al determinar las medidas técnicas y organizativas que deben aplicar, ¿qué tienen que valorar en particular los responsables y encargados del tratamiento?

  • Si procede recabar de nuevo el consentimiento de los afectados
  • Si procede la evaluación de impacto y la consulta previa del Reglamento
  • Si procede inscribir el tratamiento en un registro de la Agencia
  • Si procede designar un representante ante cada autoridad autonómica de control

Al elegir sus medidas, responsables y encargados han de valorar en particular si procede la evaluación de impacto en la protección de datos y la consulta previa que regula el Reglamento. Es la lógica de la responsabilidad activa: cada uno mide su riesgo y lo acredita, sin un trámite previo ante la autoridad. Notificar los ficheros a la Agencia para inscribirlos en un registro era el sistema de la Ley Orgánica 15/1999, que la ley vigente no recoge; y volver a pedir el consentimiento o nombrar representantes ante las autoridades autonómicas no figura entre lo que este precepto manda valorar.

En particular valorarán si procede la realización de la evaluación de impacto en la protección de datos y la consulta previa a que se refiere la Sección 3 del Capítulo IV del citado reglamento.
Ley Orgánica 3/2018, de 5 de diciembre

Un responsable no establecido en la Unión Europea, al que se aplica el Reglamento, trata datos de afectados que se hallan en España. Según la Ley Orgánica 3/2018, ¿cómo pueden las autoridades de protección de datos imponer a su representante las medidas del Reglamento?

  • Mancomunadamente, cada uno por la mitad con el responsable
  • Subsidiariamente, solo cuando el responsable no las cumpla
  • Solidariamente con el responsable o el encargado
  • En lugar del responsable, que queda libre de responsabilidad

La Agencia Española de Protección de Datos o, en su caso, las autoridades autonómicas pueden dirigir las medidas al representante solidariamente con el responsable o el encargado: pueden exigírselas a uno o a otro, por entero, sin esperar a que el responsable incumpla, que sería una responsabilidad subsidiaria. El representante tampoco sustituye al responsable, cuya responsabilidad queda a salvo, y conserva la acción de repetición frente a quien proceda.

podrán imponer al representante, solidariamente con el responsable o encargado del tratamiento, las medidas establecidas en el Reglamento (UE) 2016/679.
Ley Orgánica 3/2018, de 5 de diciembre